Authentification multifactorielle résistante au hameçonnage
generalDéfinition
L'authentification multifactorielle résistante au hameçonnage, ou phishing-resistant MFA, désigne une catégorie de méthodes d'authentification forte conçue pour ne pas pouvoir être interceptée ni rejouée par un attaquant, même si l'utilisateur est trompé par une page de connexion frauduleuse. Contrairement aux facteurs classiques comme les codes envoyés par SMS ou les mots de passe à usage unique générés par une application, vulnérables aux attaques d'interception en temps réel (adversary-in-the-middle) et au SIM swapping, cette catégorie repose sur des mécanismes cryptographiques liés à l'origine du service, empêchant toute réutilisation sur un site frauduleux. Les standards de référence sont FIDO2 et WebAuthn, qui utilisent des clés cryptographiques asymétriques stockées sur des dispositifs matériels comme les clés de sécurité YubiKey, ou des mécanismes intégrés comme Windows Hello ou les Passkeys. Cette approche neutralise efficacement les techniques de la tactique Initial Access (TA0001) et Credential Access (TA0006) de MITRE ATT&CK basées sur le hameçonnage d'identifiants. Le gouvernement américain, via son directive fédérale, et l'ANSSI recommandent désormais explicitement le déploiement d'une authentification multifactorielle résistante au hameçonnage pour les comptes à privilèges et les accès distants sensibles. Elle constitue un axe fort des architectures Zero Trust et répond aux exigences renforcées de contrôle d'accès de NIST 800-53 et de la directive NIS2.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.